Elenco dei numeri di porta
Un elenco dei numeri di porta TCP e UDP più usati — FTP, SSH, HTTP, HTTPS, MySQL, Redis e molti altri — con la relativa destinazione d'uso. Un riferimento per sviluppatori, utile nella configurazione dei filtri di rete e nella diagnosi dell'errore «Connection refused», dotato di filtro di ricerca.
| Numero di porta | Protocollo | TCP/UDP | Intervallo | Destinazione d'uso |
|---|---|---|---|---|
| 20 | FTP (Data) | TCP | Porte ben note | Serve al trasferimento dei dati di FTP in modalità attiva. Oggi è progressivamente sostituita da SFTP e FTPS. |
| 21 | FTP (Control) | TCP | Porte ben note | Serve alla connessione di controllo di FTP, sulla quale viaggiano comandi e risposte. |
| 22 | SSH | TCP | Porte ben note | Serve all'accesso remoto cifrato con SSH e al trasferimento di file con SCP e SFTP. |
| 23 | Telnet | TCP | Porte ben note | Serve all'accesso remoto in chiaro con Telnet. Per il rischio di intercettazione se ne raccomanda la sostituzione con SSH. |
| 25 | SMTP | TCP | Porte ben note | Serve al recapito della posta fra serventi con SMTP, cioè all'inoltro. |
| 53 | DNS | TCP/UDP | Porte ben note | Serve alla risoluzione dei nomi. Le interrogazioni ordinarie usano UDP, i trasferimenti di zona e le risposte voluminose TCP. |
| 67 | DHCP (Server) | UDP | Porte ben note | Serve al servente DHCP per distribuire indirizzi IP ai clienti. |
| 68 | DHCP (Client) | UDP | Porte ben note | Serve al cliente DHCP per richiedere l'assegnazione di un indirizzo IP. |
| 69 | TFTP | UDP | Porte ben note | Serve al trasferimento semplificato di file senza autenticazione con TFTP, per esempio per aggiornare il programma interno degli apparati di rete. |
| 80 | HTTP | TCP | Porte ben note | Serve alla distribuzione non cifrata di pagine web con HTTP. |
| 110 | POP3 | TCP | Porte ben note | Serve alla ricezione della posta, cioè al suo scaricamento, da parte dei programmi di posta con POP3. |
| 123 | NTP | UDP | Porte ben note | Serve alla sincronizzazione dell'orario fra elaboratori con NTP. |
| 143 | IMAP | TCP | Porte ben note | Serve alla gestione della posta sul servente e alla sincronizzazione fra più dispositivi con IMAP. |
| 161 | SNMP | UDP | Porte ben note | Serve al controllo e alla rilevazione dello stato degli apparati di rete con SNMP. |
| 162 | SNMP Trap | UDP | Porte ben note | Serve alla ricezione delle segnalazioni SNMP inviate spontaneamente dagli apparati. |
| 194 | IRC | TCP | Porte ben note | Serve alla conversazione in tempo reale con IRC. |
| 389 | LDAP | TCP | Porte ben note | Serve alle interrogazioni ai servizi di elenco, cioè ai dati su utenti e organizzazioni, con LDAP. |
| 443 | HTTPS | TCP | Porte ben note | Serve alla distribuzione sicura di pagine web con HTTPS, ossia HTTP cifrato con TLS. |
| 445 | SMB | TCP | Porte ben note | Serve alla condivisione di file e stampanti di Windows con SMB. |
| 465 | SMTPS | TCP | Porte ben note | Serve all'invio cifrato della posta con SMTPS, ossia SMTP su TLS. |
| 587 | SMTP Submission | TCP | Porte ben note | È la porta consueta per l'inoltro della posta dal programma di posta al servente, la cosiddetta sottomissione. |
| 636 | LDAPS | TCP | Porte ben note | Serve alla comunicazione cifrata con i servizi di elenco tramite LDAPS, ossia LDAP su TLS. |
| 993 | IMAPS | TCP | Porte ben note | Serve alla sincronizzazione cifrata della posta con IMAPS, ossia IMAP su TLS. |
| 995 | POP3S | TCP | Porte ben note | Serve alla ricezione cifrata della posta con POP3S, ossia POP3 su TLS. |
| 1433 | MSSQL | TCP | Porte registrate | Serve alla connessione alla base di dati di Microsoft SQL Server. |
| 3306 | MySQL | TCP | Porte registrate | Serve alla connessione alle basi di dati MySQL e MariaDB. |
| 3389 | RDP | TCP | Porte registrate | Serve alla connessione al desktop remoto di Windows con RDP. |
| 5432 | PostgreSQL | TCP | Porte registrate | Serve alla connessione alla base di dati PostgreSQL. |
| 5900 | VNC | TCP | Porte registrate | Serve alla condivisione dello schermo per il desktop remoto con VNC. |
| 6379 | Redis | TCP | Porte registrate | Serve alla connessione all'archivio dati in memoria Redis. |
| 8080 | HTTP (Alt) | TCP | Porte registrate | Porta alternativa per HTTP, molto usata dai serventi intermediari e dai serventi web di sviluppo. |
| 8443 | HTTPS (Alt) | TCP | Porte registrate | Porta alternativa per HTTPS, molto usata dai serventi applicativi come Tomcat. |
| 9200 | Elasticsearch | TCP | Porte registrate | Serve alla connessione all'interfaccia REST di Elasticsearch. |
| 27017 | MongoDB | TCP | Porte registrate | Serve alla connessione alla base di dati MongoDB. |
Cosa sono i numeri di porta: porte ben note, registrate e dinamiche
Un numero di porta è un identificativo a 16 bit (0–65535) che distingue i numerosi servizi di rete in esecuzione su uno stesso computer. Mentre un indirizzo IP identifica con quale computer si sta comunicando, il numero di porta identifica a quale applicazione di quel computer è destinato il traffico. Sullo stesso server, la porta 80 può essere gestita da un server web e la 22 da un servizio SSH: è il numero di porta a instradare il traffico in arrivo verso il servizio corretto.
L'IANA (Internet Assigned Numbers Authority) suddivide l'intero intervallo delle porte in tre fasce. Le porte 0–1023, le «porte ben note», sono riservate a servizi standard come HTTP e SSH. Le porte 1024–49151, le «porte registrate», possono essere richieste e registrate da aziende o progetti per i propri protocolli. Le porte 49152–65535 sono «porte dinamiche (effimere)», assegnate liberamente dal sistema operativo come porte di origine temporanee per le connessioni in uscita. Questo elenco raccoglie i numeri di porta più comuni con protocollo, tipo di trasporto TCP/UDP, fascia di appartenenza e uso tipico, con un filtro di ricerca dal vivo, per una consultazione rapida quando si scrivono regole del filtro di rete o si risolve un problema di connessione.
Come usare l'elenco dei numeri di porta
- Digitare la porta o il nome del servizio cercato Inserire un numero di porta (ad esempio 443) o il nome di un protocollo (ad esempio SSH, MySQL) nel campo di ricerca: resteranno visibili solo le righe corrispondenti.
- Filtrare per TCP o UDP Digitare «TCP» o «UDP» filtra anche per tipo di trasporto, utile perché lo stesso numero può avere un significato diverso a seconda del protocollo.
- Leggere la colonna della descrizione La descrizione di ogni riga spiega esattamente quale servizio usa di norma quella porta, fornendo un motivo verificabile prima di scrivere una regola del filtro di rete.
- Controllare la fascia di appartenenza Verificare se una porta è ben nota, registrata o dinamica, e usarlo per decidere quale fascia sia adatta alla propria applicazione.
Consigli per sfruttarlo al meglio
- Nel definire le regole del filtro di rete, il principio di sicurezza fondamentale è aprire soltanto le porte necessarie e rifiutare per impostazione predefinita tutte le altre.
- Se compare l'errore «Connection refused», verificate anzitutto con
netstat -anoppuress -tlnpche sulla porta in questione sia davvero in ascolto un servizio. - Le porte ben note, da 0 a 1023, come la 80 e la 443, richiedono in molti sistemi operativi i privilegi di amministratore per restare in ascolto: le applicazioni con privilegi ordinari ricorrono perciò a porte alternative come la 8080.
- Per uno stesso servizio la versione in chiaro e quella cifrata usano spesso porte diverse — per esempio 80 per HTTP e 443 per HTTPS, 21 per FTP e 990 per FTPS — perciò attenzione a non confonderle.
- Gli stessi numeri di porta valgono anche nelle configurazioni dei gruppi di sicurezza degli ambienti in rete come AWS, GCP e Azure.
Scenari d'uso dell'elenco dei numeri di porta
Scrivere regole del filtro di rete
Nel decidere quali porte consentire in iptables, ufw o un gruppo di sicurezza cloud, l'elenco permette di confermare il numero standard e il suo scopo prima di aprirla.
Diagnosticare l'errore «Connection refused»
Quando una connessione fallisce, verificare a quale servizio è realmente destinata la porta di destinazione, per confermare di star cercando di raggiungere l'obiettivo giusto.
Controlli di sicurezza e censimento delle porte aperte
Nel verificare quali porte espone un server, confrontare con questo elenco per individuare porte aperte senza motivo.
Progettare mappature di porte su Docker o in cloud
Nell'esporre le porte di container o istanze cloud, l'elenco aiuta a scegliere numeri che non entrino in conflitto con servizi noti, o a optare per un'alternativa diffusa come 8080 o 8443.
Glossario dei numeri di porta
- Porta ben nota (Well-known Port)
- Una porta compresa fra 0 e 1023, riservata dall'IANA esclusivamente a servizi standard molto diffusi come HTTP e SSH.
- TCP (Transmission Control Protocol)
- Un protocollo di trasporto orientato all'affidabilità, che conferma la consegna e ritrasmette i dati perduti, usato dove conta la precisione, come nel caricamento di pagine web o nel trasferimento di file.
- UDP (User Datagram Protocol)
- Un protocollo di trasporto leggero che rinuncia alla conferma di consegna, usato dove la velocità conta più della consegna garantita, come nelle interrogazioni DNS o nei giochi online.
- Scansione delle porte
- L'atto di sondare una a una, dall'esterno, le porte di un computer bersaglio per vedere quali sono aperte, usato sia dagli aggressori in fase di ricognizione sia dai difensori nei controlli di vulnerabilità.
- Filtro di rete (firewall)
- Un meccanismo di difesa di rete che consente il traffico solo verso porte o indirizzi IP specifici e blocca tutto il resto.
- Porta effimera (porta dinamica)
- Una porta di origine temporanea che il sistema operativo assegna automaticamente a un client a ogni connessione, presa dall'intervallo 49152–65535.
- Socket
- La combinazione di un indirizzo IP e di un numero di porta, che insieme identificano in modo univoco un capo di una connessione di rete.
Domande frequenti
iptables, ufw, i gruppi di sicurezza — non stia bloccando il traffico diretto a quella porta.
A proposito — perché i numeri di porta vanno da 0 a 65535
I numeri di porta rientrano fra 0 e 65535 perché nelle intestazioni TCP e UDP il campo che li contiene è definito su sedici bit, cioè due ottetti. Due elevato alla sedicesima fa 65536 e, escluso lo zero, l'intervallo effettivamente utilizzabile va da 1 a 65535. Questa scelta risale ai primi anni ottanta, alla standardizzazione di TCP/IP, e non è mai stata modificata.
L'organismo internazionale che assegna i numeri di Internet amministra le porte suddividendole in tre intervalli. Da 0 a 1023 stanno le «porte ben note», riservate ai servizi di larghissima diffusione come HTTP e SSH; da 1024 a 49151 le «porte registrate», che imprese e progetti possono farsi assegnare su richiesta; da 49152 a 65535 le «porte dinamiche e private», che i clienti usano liberamente come porta di origine temporanea.
Anche porte notissime come la 80 per HTTP e la 443 per HTTPS non hanno avuto fin dall'inizio la destinazione odierna. La 443 fu assegnata a HTTPS nel 1994, quando Netscape sviluppò il protocollo di cifratura SSL e ne fece richiesta all'organismo di assegnazione.
Per prevenire gli accessi indebiti tramite scansione delle porte, sui serventi in esercizio non ci si limita a chiudere quelle inutili: si ricorre talvolta a tecniche come lo spostamento della porta predefinita di SSH, la 22. Va però ricordato che si tratta di sicurezza per oscurità e che non sostituisce le contromisure di fondo, cioè un'autenticazione robusta e l'applicazione puntuale degli aggiornamenti.